PEEP: Nova Ferramenta Pós-Exploração Ameaça Navegadores Chromium

CONTEÚDOS

Pesquisadores de segurança revelaram uma campanha de roubo de dados e extorsão que tem como alvo o Microsoft 365 e outros serviços SaaS por meio de chamadas falsas de suporte técnico. O grupo, identificado como PREY-0058 pela Arctic Wolf, utiliza técnicas de vishing e roubo de tokens para acessar dados sensíveis de executivos, como diretores e vice-presidentes.

Os criminosos se passam por funcionários de TI em ligações telefônicas, direcionando as vítimas a URLs falsas de autenticação, como “assignpasskey[.]com” e “mfaregister[.]com”. Esses sites são usados para capturar credenciais e aprovações de autenticação multifator (MFA), permitindo que os invasores acessem tokens de sessão autenticados.

Após obter acesso inicial, os atacantes realizam técnicas de descoberta em plataformas como SharePoint e Entra ID, coletando e exfiltrando dados de serviços como SharePoint, OneDrive, Exchange e Box. A seguir, são feitas demandas de extorsão às vítimas. O grupo não utiliza malware em endpoints ou movimentação lateral em redes, o que o diferencia de outros ataques.

Os ataques têm como alvo empresas nos Estados Unidos, especialmente nos setores de construção, engenharia, saúde, farmacêutico, imobiliário, financeiro e serviços profissionais. A infraestrutura utilizada pelos criminosos inclui centenas de subdomínios que imitam empresas reais.

Para mitigar esses riscos, é recomendado que as organizações implementem políticas de Acesso Condicional, utilizem MFA resistente a phishing, limitem o acesso a dados no SharePoint e eduquem funcionários sobre os riscos de vishing. A Arctic Wolf sugere que a detecção de atividades anômalas, como replay de tokens e acessos em massa ao SharePoint, pode ajudar a interromper essas atividades.

Fonte:https://thehackernews.com/2026/09/microsoft-365-attackers-use-help-desk.html

Compartilhe este post

Leia sobre proteção de dados. Toda semana na sua caixa de entrada.

Outros artigos que você pode gostar